
CVE-2025-54574 के लिए शोषण स्क्रिप्ट, Squid प्रॉक्सी (≤6.3) में एक गंभीर हीप बफर ओवरफ्लो जो बिना किसी प्रमाणीकरण के दूरस्थ कोड निष्पादन या सेवा अस्वीकार को सक्षम बनाता है।
गंभीरता: क्रिटिकल (CVSS 9.3) प्रभावित सॉफ़्टवेयर: Squid प्रॉक्सी (संस्करण 6.3 और पहले) भेद्यता प्रकार: हीप-आधारित बफर ओवरफ़्लो खोजा गया: URN (यूनिफ़ॉर्म रिसोर्स नेम) प्रोसेसिंग में प्रभाव: संभावित रिमोट कोड एक्ज़ीक्यूशन या डिनायल-ऑफ़-सर्विस, बिना प्रमाणीकरण की आवश्यकता के नेटवर्क पर शोषण योग्य
यह दोष Squid द्वारा URN प्रतिक्रियाओं को पार्स करने के दौरान होता है। अनुचित मेमोरी हैंडलिंग से हीप ओवरफ़्लो होता है, जिसका अर्थ है कि एक दुर्भावनापूर्ण HTTP प्रतिक्रिया मेमोरी को दूषित कर सकती है, संभावित रूप से हमलावर को Squid को क्रैश करने या मनमाना कोड चलाने की अनुमति देती है।
| मीट्रिक | विवरण |
|---|
| हमला वेक्टर | रिमोट (नेटवर्क पर) |
| हमला जटिलता | निम्न |
| आवश्यक विशेषाधिकार | कोई नहीं |
| उपयोगकर्ता इंटरैक्शन | कोई नहीं |
| दायरा | बदला हुआ (सिस्टम को प्रभावित कर सकता है) |
| गोपनीयता | प्रभावित नहीं |
| अखंडता | सीमित प्रभाव |
| उपलब्धता | उच्च प्रभाव (DoS संभव) |
अपने CVE-2025-54574.sh स्क्रिप्ट को लिनक्स सिस्टम (जैसे Kali) पर सुरक्षित और प्रभावी ढंग से उपयोग करने के लिए, इन चरणों का पालन करें:
यदि आपने इसे पहले से सहेजा नहीं है, तो स्क्रिप्ट फ़ाइल बनाएँ:
nano CVE-2025-54574.sh
अपनी स्क्रिप्ट को एडिटर में पेस्ट करें, फिर CTRL+O, Enter से सहेजें, और CTRL+X से बाहर निकलें।
स्क्रिप्ट को चलाने की अनुमति दें:
chmod +x CVE-2025-54574.sh
क्योंकि यह /etc/squid/squid.conf को संशोधित करता है और सेवाओं को पुनरारंभ करता है, आपको इसे sudo या रूट के रूप में चलाना होगा:
sudo ./CVE-2025-54574.sh
/etc/squid/squid.conf.bak)sudo systemctl status squid
sudo squid -k parse
यदि आप स्क्रिप्ट के परिवर्तनों को पूर्ववत करना चाहते हैं, तो बैकअप कॉन्फ़िग को पुनर्स्थापित करें:
sudo cp /etc/squid/squid.conf.bak /etc/squid/squid.conf
sudo systemctl restart squid
/etc/squid/squid.conf (डिफ़ॉल्ट पथ) में हो। यदि यह कहीं और है, तो स्क्रिप्ट को अपडेट करें।bc स्थापित है (संस्करण तुलना के लिए उपयोग किया जाता है)। इसके साथ स्थापित करें:sudo apt install bc
यह स्क्रिप्ट और साथ में दी गई जानकारी बिना किसी वारंटी या गारंटी के “जैसी है” प्रदान की जाती है। इस सामग्री का उपयोग अपने जोखिम पर करें। लेखक इस स्क्रिप्ट को चलाने या संशोधित करने से होने वाली किसी भी क्षति, डेटा हानि, या सेवा रुकावट के लिए कोई जिम्मेदारी नहीं लेते हैं।
प्रोडक्शन में तैनात करने से पहले सभी परिवर्तनों को नियंत्रित वातावरण में परीक्षण करने की दृढ़ता से अनुशंसा की जाती है। किसी भी सुधार या शमन को लागू करने से पहले हमेशा कॉन्फ़िगरेशन परिवर्तनों की अच्छी तरह समीक्षा करें और अपने डेटा और सेटिंग्स का बैकअप लें।